本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定 CloudWatch Log Stream
根據預設,Amazon RDS for SQL Server Audit 會將完成的稽核檔案交付至 Amazon S3 儲存貯體。您也可以將稽核日誌串流到 Amazon CloudWatch Logs,而不是 Amazon S3,或除了它之外。
將稽核日誌串流至 Amazon CloudWatch Logs 可讓您:
-
使用您定義的保留期,將稽核記錄存放在高耐用性的儲存體中。
-
搜尋和篩選稽核日誌資料,以及建置指標篩選條件和 CloudWatch 警示。
-
在帳戶之間共用日誌資料並將其匯出至 Amazon S3。
-
將資料串流至 ,或使用 即時處理資料。
啟用 CloudWatch 串流
CloudWatch 串流由 SQLSERVER_AUDIT選項PUBLISH_TO_CLOUDWATCH上的單一布林值設定 控制。將其設定為 true以將稽核日誌串流至 Amazon CloudWatch Logs,或false設定為 以停止。
注意
CloudWatch 發佈不需要客戶 IAM 角色。當 PUBLISH_TO_CLOUDWATCH為 時true,Amazon RDS 會為您管理將稽核日誌交付至 Amazon CloudWatch Logs — 您不需要為其建立或連接任何 IAM 角色或許可。由於 CloudWatch 可以是獨立目的地,IAM_ROLE_ARN並且S3_BUCKET_ARN是選用的 - 只有在您也想要 S3 目的地時才提供它們。必須設定至少一個目的地 (CloudWatch、S3 或兩者)。
在新的選項群組上
當您將 SQLSERVER_AUDIT選項新增至選項群組時 (如需完整步驟將 SQL Server 稽核新增至資料庫執行個體選項,請參閱 ),請將 PUBLISH_TO_CLOUDWATCH設定設為 true。
在現有的選項群組上
在現有選項群組上啟用 CloudWatch 串流
-
開啟 Amazon RDS 主控台,選擇選項群組,然後開啟連接至資料庫執行個體的選項群組。
-
選擇修改選項群組。
-
在現有
SQLSERVER_AUDIT選項上,將PUBLISH_TO_CLOUDWATCH設定設為true。 -
儲存變更,選擇是否立即套用變更,或在下一個維護時段套用變更。
由於單一選項群組可由多個資料庫執行個體共用,因此此變更會影響使用該選項群組的每個資料庫執行個體。若要只變更一個執行個體,請使用個別的選項群組。
選項群組處於作用中狀態後,您不需要重新啟動資料庫執行個體:一旦套用變更,稽核日誌就會開始串流至 Amazon CloudWatch Logs。若要停止串流,請將 設PUBLISH_TO_CLOUDWATCH回 false。
稽核日誌出現在 CloudWatch 中的位置
Amazon RDS 會將 SQL Server 稽核日誌發佈至 RDS 管理的 CloudWatch Logs 日誌群組,名為:
/aws/rds/instance/db_instance_name/sqlaudit
在此日誌群組中,每個節點都會發佈至自己的日誌串流,並以節點識別符識別。對於異地同步備份 (永遠開啟) 執行個體,主要和次要會分別寫入相同日誌群組中的個別sqlaudit日誌串流,並以其節點識別符區分,因此兩個複本的稽核事件都會獨立擷取。
版本可用性
支援 SQL Server Audit 的任何引擎版本和版本都可以將稽核日誌串流至 CloudWatch,除了基本 SQL Server Audit 支援之外,沒有額外的版本限制。